AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·CN
·更新于 4 Aug 2026
如果您从 Development OU 中移除 FullAWSAccess 策略,并附加一个允许对 EC2 资源执行所有操作的策略,那么 Development OU 中用户的最终有效权限是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: Development OU 中的所有用户将被允许对 EC2 资源执行所有 API 操作;所有其他 API 操作将被拒绝。.
为什么这是答案
在 AWS Organizations 中,服务控制策略(SCPs)是组织级别的权限守卫,它们定义了成员账户可以执行的最大权限。SCPs 不授予权限,而是过滤或限制由身份策略(IAM policies)授予的权限。当您从 Development OU 中移除 FullAWSAccess SCP 时,该 OU 中的账户将不再拥有执行所有 AWS 操作的“最大权限”。随后,您附加了一个允许对 EC2 资源执行所有操作的策略。这意味着 Development OU 中的用户现在被允许对 EC2 资源执行所有操作,因为这是新的 SCP 允许的最大权限。对于所有其他 AWS 服务,由于没有相应的允许策略,并且 FullAWSAccess SCP 已被移除,因此这些操作将被隐式拒绝。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡